Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Set 23, 2022 Redazione news News, RSS, Vulnerabilità 0
Mentre indagava su una falla non correlata, il Trellix Advanced Research Center si è imbattuto in una vulnerabilità nel modulo tarfile del linguaggio di programmazione Python. Inizialmente pensavano di aver trovato una nuova vulnerabilità zero-day, ma hanno scoperto che il bug è vivo e vegeto da 15 anni.
Identificato come CVE-2007-4559, è un attacco di path traversal nelle funzioni extract ed extractall del modulo. Può consentire a un utente malintenzionato di sovrascrivere file arbitrari aggiungendo la sequenza “..” ai loro nomi in un archivio TAR. La vulnerabilità può essere sfruttata caricando un file dannoso generato con due o tre righe di codice semplice e consente agli aggressori l’esecuzione di codice arbitrario o il controllo del dispositivo attaccato.
Trellix ha scoperto che oltre 350.000 progetti sono vulnerabili a questa falla che è anche diffusa nei progetti closed-source. Come sottolineano i suoi ricercatori, il modulo Python tarfile è infatti predefinito in qualsiasi progetto che utilizzi Python e si trova diffusamente nei framework creati da Netflix, AWS, Intel, Facebook, Google e nelle applicazioni utilizzate per l’apprendimento automatico, l’automazione e i container Docker.
“Quando si parla di minacce alla supply chain, di solito ci si riferisce ad attacchi informatici come l’incidente di SolarWinds, ma costruire su fondamenta di codice deboli può avere un impatto altrettanto grave” – ha dichiarato Christiaan Beek, Head of Adversarial & Vulnerability Research dell’azienda.
Uno strumento gratuito per gli sviluppatori per verificare se le loro applicazioni sono vulnerabili è disponibile su GitHub del Trellix Advanced Research Center.
Ott 02, 2023 0
Set 06, 2023 0
Lug 07, 2023 0
Giu 21, 2023 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 23, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...